Como identificar golpes de phishing por mensagem
Mensagens falsas podem imitar bancos, lojas, órgãos públicos e contatos conhecidos para roubar dados ou induzir pagamentos. Entenda como identificar golpes de phishing por mensagem, verificar links, confirmar pedidos e agir rapidamente se houver interação.
Golpes de phishing por mensagem usam textos aparentemente urgentes ou vantajosos para levar a vítima a clicar em um link, abrir um arquivo, ligar para um falso atendimento ou informar dados pessoais. Eles podem chegar por SMS, WhatsApp, Telegram, redes sociais, e-mail e até pela caixa de mensagens de aplicativos de compras ou bancos.

O objetivo costuma ser roubar senhas, códigos de verificação, dados de cartão, informações pessoais ou dinheiro. Em outros casos, a fraude busca assumir uma conta, instalar programas maliciosos ou convencer a pessoa a fazer uma transferência. A aparência profissional da mensagem não é prova de legitimidade: criminosos copiam logotipos, linguagem e nomes de empresas conhecidas com facilidade.
Aprender como identificar golpes de phishing por mensagem depende menos de decorar todos os golpes existentes e mais de adotar um método de checagem. Antes de agir, interrompa a sensação de urgência, observe os sinais e confirme o pedido por um canal independente. Essa postura reduz muito a chance de uma decisão apressada causar prejuízo.
O que é phishing e por que mensagens são usadas
Phishing é uma tentativa de enganar alguém para obter informações confidenciais ou induzir uma ação prejudicial. O nome remete à ideia de “pescar” vítimas, usando iscas digitais. A fraude pode se apresentar como uma cobrança pendente, uma entrega bloqueada, uma promoção, um aviso de segurança ou uma solicitação enviada por alguém que parece conhecido.
Mensagens são um meio eficiente para o criminoso porque chegam diretamente à tela do celular e costumam ser lidas rapidamente. Além disso, SMS e aplicativos de conversa passam uma impressão de proximidade. Uma notificação como “sua conta será bloqueada hoje” pode parecer mais urgente quando aparece junto de conversas reais, mesmo sem qualquer evidência de que tenha sido enviada pela instituição citada.
As formas mais comuns de phishing por mensagem
O golpe pode ser amplo, enviado para milhares de números, ou direcionado a uma pessoa específica. No primeiro caso, o texto é genérico e explora temas frequentes, como entregas, benefícios, faturas e prêmios. No segundo, chamado de phishing direcionado, o golpista pode usar informações públicas ou vazadas para tornar a abordagem mais convincente.
Também há mensagens que tentam transferir a conversa para uma ligação. O criminoso pede que a vítima telefone para uma falsa central, ou liga após o primeiro contato se passando por atendente. Esse tipo de combinação é perigoso porque a pessoa pode acreditar que está falando com uma empresa apenas por ouvir termos técnicos ou receber instruções aparentemente detalhadas.
Sinais que ajudam a reconhecer uma mensagem fraudulenta
Um sinal isolado não confirma uma fraude, mas vários indícios reunidos exigem cautela. O principal deles é a tentativa de criar pressão emocional. Golpistas querem que a pessoa aja antes de refletir, comparar informações ou falar com o canal oficial da empresa.

Desconfie especialmente de mensagens que pedem senhas, códigos temporários, número completo do cartão, CPF, selfie, instalação de aplicativo ou pagamento imediato. Empresas legítimas podem entrar em contato por canais digitais, mas não precisam que você entregue credenciais ou códigos de autenticação recebidos por SMS para “validar” uma conta.
- Urgência excessiva: “última chance”, “bloqueio em minutos”, “regularize agora” ou ameaças de perda imediata.
- Oferta boa demais: prêmios inesperados, restituições sem solicitação, descontos improváveis ou dinheiro liberado sem contexto.
- Link estranho: endereço encurtado, domínio desconhecido, muitas letras e números ou nome parecido com o de uma marca.
- Erros de escrita e formatação: texto mal traduzido, pontuação incomum ou uso inadequado do nome da empresa.
- Remetente incompatível: número comum, perfil recém-criado ou conta sem relação verificável com a instituição citada.
- Pedido de sigilo: orientação para não contar a ninguém ou para não usar os canais oficiais.
- Solicitação de código: pedido para encaminhar ou ditar um código recebido por SMS, e-mail ou aplicativo autenticador.
É importante notar que alguns golpes têm português correto e design bem-feito. Por isso, a qualidade do texto não deve ser usada como único critério. A pergunta mais útil é: essa solicitação faz sentido e pode ser confirmada fora da mensagem?
O usuário deve sempre conferir a origem das mensagens e evitar clicar em links suspeitos ou fornecer dados pessoais e bancários.
Paráfrase de orientações de segurança do CERT.br
Como verificar links, números e perfis sem se expor
Links são um dos principais instrumentos do phishing. Eles podem abrir páginas visualmente idênticas às de bancos, lojas, serviços de entrega ou órgãos públicos. A página falsa pede login, senha, código de segurança ou dados de pagamento e envia tudo ao criminoso assim que o formulário é preenchido.
No celular, não clique apenas para “dar uma olhada”. Em vez disso, abra o aplicativo oficial que você já usa ou digite manualmente o endereço conhecido no navegador. Se a mensagem fala de uma fatura, entrega ou bloqueio, procure a informação dentro da conta oficial. Essa simples troca de caminho elimina a necessidade de confiar no link enviado.
Leia o endereço completo antes de acessar
Quando for possível visualizar a URL sem abrir a página, observe o domínio principal, que é a parte final relevante do endereço. Um site falso pode usar palavras conhecidas antes ou depois desse domínio para confundir: “banco-seguranca.exemplo.com” não pertence necessariamente ao banco mencionado. Também são suspeitos domínios com letras trocadas, hífens adicionais e extensões inesperadas.
O cadeado do navegador e o uso de “https” não comprovam que um site é legítimo. Esses recursos indicam que a conexão é criptografada, algo que também pode ser usado por páginas fraudulentas. Verifique o domínio, o contexto do pedido e o canal usado para chegar até ele. Para entender melhor a técnica, consulte o verbete sobre phishing na Wikipédia.
Não confie apenas no nome exibido
Em aplicativos de mensagem, o nome de um contato pode ser alterado por qualquer pessoa. Uma foto de perfil com logotipo também não prova vínculo com uma empresa. Mesmo uma conta de um amigo pode ter sido invadida e passar a enviar pedidos falsos para todos os contatos.
Se receber um pedido de dinheiro de alguém conhecido, confirme por ligação ou por outro canal já utilizado anteriormente. Evite responder à própria conversa suspeita, pois o criminoso pode continuar fingindo ser a pessoa. Faça perguntas que um golpista dificilmente saberia responder e nunca use códigos recebidos como forma de “comprovar identidade”.
Golpes por SMS, WhatsApp e redes sociais: diferenças práticas
Embora a lógica seja semelhante, cada canal tem armadilhas próprias. O SMS costuma explorar notificações curtas de bancos, entregas, programas de pontos e supostos órgãos públicos. Já o WhatsApp é usado para falsas centrais, clonagem de contas, pedidos de dinheiro e ofertas de vagas, empréstimos ou produtos.

Nas redes sociais, criminosos podem enviar mensagens privadas imitando perfis de lojas, influenciadores, plataformas ou serviços de suporte. Comentários públicos com a frase “chame este perfil para resolver” também podem ser parte do golpe. A empresa verdadeira pode ter atendimento em rede social, mas isso precisa ser confirmado pelo perfil oficial e por informações publicadas em seus canais próprios.
| Canal | Abordagens frequentes | Como conferir com segurança |
|---|---|---|
| SMS | Entrega pendente, fatura, bloqueio de conta, benefício liberado | Abra o app ou site oficial digitado manualmente |
| Pedido de dinheiro, falsa central, código de confirmação, promoção | Ligue para o contato ou use o número oficial da empresa | |
| Redes sociais | Suporte falso, cupom, sorteio, recuperação de conta | Confira o perfil e procure o atendimento no site oficial |
| Aplicativos de compra | Pagamento por fora, link de rastreio, proposta muito barata | Mantenha conversa e pagamento dentro da plataforma |
Em qualquer canal, uma regra é especialmente importante: não faça pagamentos fora do ambiente previsto pela plataforma. Se uma compra começou em um marketplace, por exemplo, propostas para concluir tudo por mensagem externa devem ser tratadas com muita desconfiança.
O que fazer ao receber uma mensagem suspeita
O melhor primeiro passo é não interagir. Não clique, não responda, não telefone para o número sugerido e não encaminhe a mensagem sem aviso. Encaminhar uma fraude como se fosse um alerta pode fazer outras pessoas acreditarem que o conteúdo é verdadeiro, principalmente quando ele aparenta vir de alguém próximo.

Em seguida, confirme a situação no canal legítimo. Se o assunto envolver banco, cartão, operadora, loja ou órgão público, use o aplicativo instalado, o site digitado por você ou o telefone presente em documento, cartão ou página oficial. Nunca use o contato fornecido pela mensagem suspeita como única referência.
- Pare antes de agir: não clique no link, não abra anexos e não informe dados.
- Registre as evidências: faça capturas de tela mostrando texto, número, perfil e link, se houver.
- Verifique por fora: entre no app oficial ou procure o canal de atendimento legítimo.
- Bloqueie e denuncie: use os recursos do aplicativo para bloquear o contato e reportar a conversa.
- Avise contatos próximos: se o golpe usa seu nome ou se passa por alguém conhecido, informe pelo canal correto.
- Apague a conversa: após guardar as provas necessárias, remova a mensagem para evitar um clique acidental posterior.
Se a mensagem vier de uma conta aparentemente conhecida, não presuma que a pessoa enviou aquilo conscientemente. Contas invadidas são usadas para espalhar links e pedidos de dinheiro justamente porque a relação de confiança facilita o golpe.
Se você clicou, respondeu ou informou dados
Clicar em um link não significa automaticamente que houve perda de dados, mas exige atenção. Feche a página e não preencha campos. Se você digitou senha, a prioridade é alterá-la imediatamente pelo site ou aplicativo oficial, usando uma senha nova e exclusiva. Quando a mesma senha é usada em mais de um serviço, todas as contas relacionadas devem ser revisadas.
Se informou dados bancários, realizou pagamento, compartilhou código de autenticação ou instalou um aplicativo indicado pelo golpista, entre em contato com a instituição financeira pelos canais oficiais o mais rápido possível. Explique exatamente o que ocorreu, verifique movimentações, peça orientação para bloquear credenciais ou cartões quando necessário e registre o protocolo de atendimento.
Proteja as contas após uma possível exposição
Ative a verificação em duas etapas nas contas mais importantes, como e-mail, bancos, redes sociais e aplicativos de mensagem. Dê preferência a um aplicativo autenticador quando o serviço oferecer essa opção. Também revise aparelhos conectados, sessões abertas, e-mails e telefones de recuperação, pois o criminoso pode tentar alterar essas configurações para dificultar a retomada da conta.
Em caso de prejuízo financeiro ou uso indevido de identidade, guarde comprovantes, conversas, nomes de usuário, links, números de telefone e protocolos. Procure os canais de denúncia da plataforma envolvida e considere registrar ocorrência conforme a situação. Orientações gerais sobre incidentes e prevenção são disponibilizadas pelo CERT.br na Cartilha de Segurança para Internet.
Hábitos que reduzem a chance de cair em phishing
A prevenção não depende de desconfiança permanente, mas de hábitos repetíveis. O primeiro é separar a mensagem do canal de confirmação: uma notificação pode avisar sobre algo, porém a validação deve ser feita no aplicativo, site ou telefone oficial que você já conhece. Essa distinção impede que o golpista controle todo o caminho da conversa.

Também ajuda usar senhas diferentes para cada conta e armazená-las em um gerenciador confiável. Assim, se uma senha for exposta em um site falso ou vazamento, o impacto fica limitado. Atualizações do sistema e dos aplicativos devem ser instaladas regularmente, pois corrigem falhas que podem ser exploradas para instalar programas maliciosos.
- Ative bloqueio de tela e proteção por biometria ou senha no celular.
- Mantenha aplicativos bancários e de mensagem atualizados.
- Evite instalar arquivos ou aplicativos enviados por desconhecidos.
- Revise permissões de aplicativos, principalmente acesso a SMS, acessibilidade e notificações.
- Use os canais oficiais salvos nos favoritos ou no próprio aplicativo.
- Converse com familiares, especialmente pessoas mais vulneráveis a abordagens urgentes.
Não existe ferramenta capaz de impedir todos os golpes sozinha. Filtros, bloqueios e autenticação reforçam a proteção, mas a decisão de clicar ou compartilhar dados ainda é um ponto crucial. Por isso, vale estabelecer uma regra pessoal: pedidos inesperados que envolvem dinheiro, dados ou códigos só são atendidos após confirmação independente.
Perguntas frequentes
Uma mensagem com meu nome é necessariamente verdadeira?
Não. Nome, CPF parcial, endereço e outras informações podem ter sido obtidos em vazamentos, redes sociais, cadastros antigos ou bases compartilhadas indevidamente. Esses dados tornam a abordagem mais convincente, mas não confirmam a identidade de quem escreveu.
Banco pede código recebido por SMS ou aplicativo?
Em geral, códigos de autenticação servem para você confirmar uma ação iniciada por você no canal oficial. Não informe esses códigos por telefone, mensagem, e-mail ou chat iniciado por terceiros. Se alguém pedir o código, encerre o contato e procure o banco por um meio oficial.
É seguro clicar para ver se o link é falso?
Não é recomendável. Uma página pode registrar informações, induzir downloads ou apresentar novas etapas de engenharia social. A forma mais segura de verificar uma suposta pendência é entrar diretamente no aplicativo ou site oficial, sem usar o endereço enviado.
Devo responder a uma mensagem de phishing para alertar o golpista?
Não. Responder pode confirmar que seu número está ativo e incentivar novas tentativas. O mais indicado é bloquear e denunciar o remetente no aplicativo ou na plataforma usada, além de preservar provas se for necessário relatar o caso a uma instituição.
Conclusão
Identificar golpes de phishing por mensagem exige atenção ao contexto, aos pedidos e ao caminho proposto para resolver uma suposta pendência. Urgência, promessa de vantagem, link desconhecido, solicitação de códigos e pressão para agir em segredo são sinais que merecem interrupção imediata.
Ao receber uma mensagem suspeita, não use o link nem o telefone fornecido nela. Confirme o assunto pelo aplicativo, site ou contato oficial, proteja as contas com senhas exclusivas e verificação em duas etapas e aja rapidamente se dados tiverem sido compartilhados. Uma checagem de poucos minutos pode evitar perda financeira, invasão de contas e exposição de informações pessoais.
Referências
- CERT.br — Cartilha de Segurança para Internet.
- Banco Central do Brasil — Orientações de segurança para clientes de instituições financeiras.
- Polícia Federal — Alertas e orientações sobre crimes cibernéticos.
- WhatsApp — Central de Ajuda sobre segurança e verificação em duas etapas.
Escrito por
Editor-chefe e redator
Editor-chefe do Canal Três, escreve tutoriais e guias de tecnologia com foco em clareza, pesquisa cuidadosa e aplicação prática no dia a dia.